CYBERMARESME
Seguridad Web

WordPress hackeado: cómo saberlo y qué hacer paso a paso

Redirecciones raras, contenido que no reconoces, tu hosting avisando de "actividad sospechosa". Si algo de esto te suena, esta guía es para ti.

APAlessandro Panaro · CyberMaresme
6 ago 2026·7 min de lectura
Pantalla de código mostrando gestión de una web

Señales de que tu WordPress ha sido comprometido

  • Redirecciones automáticas a webs desconocidas (farmacias online, casinos, contenido no relacionado con tu negocio).
  • Tu hosting o Google Search Console te avisa de "contenido dañino" o "sitio pirateado".
  • Aparecen usuarios administradores que no reconoces en el panel de WordPress.
  • Ficheros o plugins que no instalaste tú aparecen en el servidor.
  • El rendimiento de la web cae drásticamente sin motivo aparente (uso de recursos para minado o envío de spam).
  • Tu proveedor de email marca correos enviados desde tu dominio como spam de repente.

Primeros pasos si confirmas el compromiso

  1. Pon la web en modo mantenimiento o desconéctala temporalmente si es viable, para frenar el daño mientras investigas.
  2. Cambia todas las contraseñas: WordPress, hosting, FTP/SFTP, base de datos — desde un dispositivo limpio.
  3. Revisa los usuarios administradores y elimina cualquiera que no reconozcas.
  4. Restaura desde un backup limpio anterior a la fecha estimada del ataque, si dispones de uno verificado.
  5. Si no hay backup limpio, hace falta una limpieza manual de archivos y base de datos — es el momento de pedir ayuda especializada, ya que un rastro mal limpiado suele significar que el atacante vuelve a entrar.

Error muy común: reinstalar WordPress "limpio" sin identificar cómo entró el atacante. Si no cierras la puerta original (plugin vulnerable, contraseña débil, tema desactualizado), el ataque se repite en días o semanas.

Cómo evitar que vuelva a pasar

La gran mayoría de compromisos de WordPress se deben a plugins o temas desactualizados con vulnerabilidades ya conocidas públicamente. Un WAF activo filtra buena parte de los intentos automatizados antes de que lleguen a explotar esa vulnerabilidad — ver qué es un WAF — pero la base sigue siendo mantener todo actualizado, como explicamos en mantenimiento web y ciberseguridad.

Si tu web maneja datos de clientes

Un WordPress comprometido con formularios de contacto, tienda online o área de clientes puede implicar una brecha de datos personales, con las obligaciones de notificación a la AEPD que conlleva. Revisa qué hacer si hay datos filtrados si este es tu caso.

¿Tu WordPress muestra síntomas raros ahora mismo?

Limpieza urgente y cierre de la vulnerabilidad de origen, no solo un parche superficial.

Pedir ayuda urgente

El primer paso no cuesta nada

Diagnóstico de exposición gratuito y sin compromiso — respuesta en menos de 24h.

Empezar diagnóstico gratuito